外媒曝Kimi Desktop存在安全隐患:更新链路一旦被黑,木马可能被当更新装进用户电脑
RuntimeWire 逆向 Kimi Desktop 发现,3.1.5 和 3.1.10 两个 Windows 版本都会自动下载一个与群聊功能相关的独立程序 `kimiim-cli`。但安装前,客户端既不检查文件是否被篡改,也不会确认程序是否由月之暗面签名。
这个程序通过月之暗面 CDN 获取最新版本。如果相关发布账号或更新链路被攻破,攻击者就可以把正常程序替换成恶意代码,Kimi Desktop 仍可能按正常更新流程将其安装到用户电脑,而且不需要拿到月之暗面的代码签名密钥。
目前 CDN 上的 kimiim-cli 本身带有有效的月之暗面数字签名,也没有证据显示这一问题已经被实际利用。问题在于,Kimi Desktop 安装前并不会强制验证这份签名。RuntimeWire 称已提前向月之暗面披露问题,发稿时尚未收到回应。
RuntimeWire
RuntimeWire 逆向 Kimi Desktop 发现,3.1.5 和 3.1.10 两个 Windows 版本都会自动下载一个与群聊功能相关的独立程序 `kimiim-cli`。但安装前,客户端既不检查文件是否被篡改,也不会确认程序是否由月之暗面签名。
这个程序通过月之暗面 CDN 获取最新版本。如果相关发布账号或更新链路被攻破,攻击者就可以把正常程序替换成恶意代码,Kimi Desktop 仍可能按正常更新流程将其安装到用户电脑,而且不需要拿到月之暗面的代码签名密钥。
目前 CDN 上的 kimiim-cli 本身带有有效的月之暗面数字签名,也没有证据显示这一问题已经被实际利用。问题在于,Kimi Desktop 安装前并不会强制验证这份签名。RuntimeWire 称已提前向月之暗面披露问题,发稿时尚未收到回应。
RuntimeWire